Het hoofdkantoor van het Internationale Comité van het Rode Kruis (ICRC) in Genève was deze week het doelwit van een cyberaanval. De aanval was gericht op de servers van de hulporganisatie, waar data en vertrouwelijke informatie van meer dan 515.000 vluchtelingen en andere kwetsbare mensen waren opgeslagen. Het Nederlandse Rode Kruis onderzoekt of er ook gegevens van de Nederlandse tak op de servers stonden.
Het Rode Kruis onthult de cyberaanval in een persverklaring.
Topman: ‘Verkoop de gestolen gegevens alsjeblieft niet’
Op de servers, die beheerd worden door een extern bedrijf in Zwitserland, stonden privacygevoelige gegevens van meer dan een half miljoen mensen die op zoek zijn naar familieleden, nadat zij door een ramp, conflictsituatie of detentie uit het oog zijn verloren. De informatie is afkomstig van ten minste 60 Rode Kruis verenigingen wereldwijd. Vanwege de omvang maakt het Rode Kruis zich grote zorgen. “Een cyberaanval op data van mensen die vermist zijn maakt het lijden voor hun familieleden alleen maar erger”, vertelt Robert Mardini, hoofd van het Internationale Rode Kruis.
De directeur is verbijsterd dat humanitaire informatie doelwit is van een cyberaanval. Deze cyberaanval brengt volgens hem kwetsbare mensen nog verder in gevaar. Wie er verantwoordelijk is voor de aanval of waarom deze heeft plaatsgevonden, is onbekend. Mardini doet een moreel beroep op de daders om de buitgemaakte data niet te verkopen. “Deze actie kan nog meer pijn en leed veroorzaken bij mensen die al heel veel hebben moeten meemaken. Doe alsjeblieft het juiste. Deel, verkoop of lek deze data niet.”
Het hoofd van het Internationale Rode Kruis zegt dat er op dit moment geen aanwijzingen zijn dat de buitgemaakte informatie op de servers is gelekt, gedeeld of te koop wordt aangeboden. Wanneer de cyberaanval precies plaatsvond is onduidelijk. Hoe de hackers de servers hebben weten te infiltreren en of er losgeldeisen zijn gesteld, is eveneens onbekend.
Rode Kruis sluit noodgedwongen systeem achter familiehereniging
Het IRCR runt in samenwerking met tientallen Rode Kruis verenigingen wereldwijd ‘Restoring Family Links’. Met dit hulpverleningsprogramma probeert de organisatie families die door oorlog of natuurramp van elkaar gescheiden zijn geraakt weer te herenigen. Dankzij het programma worden dagelijks 12 vermiste mensen weer met hun familie in contact gebracht.
Door de cyberaanval heeft het Rode Kruis het systeem achter dit programma moeten sluiten. De hulporganisatie zegt er alles aan te doen om een andere manier te vinden het ‘Restoring Family Links’ programma voort te zetten.
“Cyberaanvallen als deze brengen dit essentiële werk in gevaar”, aldus Mardini. “We nemen deze aanval daarom ook uiterst serieus. We werken nauw samen met humanitaire partners over de hele wereld. Hiermee hopen we snel meer te weten te komen over de omvang van deze aanval zodat we de juiste maatregelen kunnen nemen, zodat wij de gegevens in de toekomst goed te kunnen beschermen.”
‘Nu is de tijd om actie te ondernemen’
Na het uitbreken van de coronapandemie vielen hackers tal van ziekenhuizen, onderzoekslaboratoria en andere zorginstellingen aan. Het Rode Kruis maakte zich hier grote zorgen over, omdat toegang tot patiëntgegevens essentieel is in de bestrijding van het coronavirus. In een open brief riep de hulpverleningsorganisatie overheden op om samen te werken en om actie te ondernemen om de gezondheidssector tegen cyberaanvallen te beschermen.
“Honderdduizenden mensen zijn wereldwijd omgekomen door het virus en nog eens miljoenen zijn geïnfecteerd. Medische zorg is belangrijker dan ooit. Dit is zeker niet de laatste crisis. Overheden moeten luid en duidelijk roepen dat cyberaanvallen tegen medische instellingen onwettig en onacceptabel zijn”, zo schreef het Rode Kruis.
Verder stond er in de open brief het volgende. “We roepen overheden op om gezamenlijk op te trekken en samen te werken met het maatschappelijk middenveld en het bedrijfsleven om zo medische voorzieningen te respecteren en beschermen en daders aansprakelijk te stellen. Maar bovenal moeten overheden actie ondernemen en cyberaanvallen op ziekenhuizen en zorginstellingen tegenhouden. Nu is de tijd om actie te ondernemen.”
Update (26 januari 2022): het Rode Kruis laat weten dat zeker 4.600 mensen die in het verleden bij de Nederlandse tak hebben aangeklopt voor hulp, de dupe zijn geworden van de cyberaanval. Hun namen, geboortedata en land van herkomst zijn daarbij buitgemaakt. Donateurs hoeven zich geen zorgen te maken: hun gegevens zijn niet gestolen door de aanvallers. Het datalek is gemeld bij de Autoriteit Persoonsgegevens.
Het ICRC zegt verder dat het om een “gerichte cyberaanval tegen de organisatie” gaat. Tot nu toe is er geen contact geweest met de daders en zijn er ook geen losgeldeisen kenbaar gemaakt. Het Internationale Comité van de Rode Kruis zegt bereid te zijn om in gesprek te gaan met de aanvallers om de gestolen data terug te krijgen. Ondertussen doet de organisatie er alles aan om de systemen die tijdelijk zijn stilgelegd zo snel mogelijk weer online te krijgen.
Update (17 februari 2022): de oorzaak van de cyberaanval op het hoofdkwartier van het ICRC is bekend gemaakt door Robert Mardini. De hackers die verantwoordelijk zijn voor de aanval hebben misbruik gemaakt van een beveiligingslek in de authenticatiemodule Zoho ManageEngine ADSelfService Plus. Daarmee kunnen medewerkers zelf hun wachtwoord resetten die ze nodig hebben om toegang te krijgen tot de Active Directory en cloudapplicaties.
Zoho bracht begin september een patch uit voor het lek (CVE-2021-40539), maar deze beveiligingsupdate was nog niet geïnstalleerd. Daardoor wisten hackers in november vorig jaar de servers van het Rode Kruis te infiltreren. Het lek kwam echter pas op 18 januari van dit jaar aan het licht.
“Jaarlijks voeren wij tienduizenden patches uit op al onze systemen. Het tijdig toepassen van kritieke patches is essentieel voor onze cyberbeveiliging, maar helaas hebben wij deze patch niet op tijd toegepast voordat de aanval plaatsvond”, aldus Mardini. Hij zegt niet te weten wie de aanval heeft uitgevoerd. Er is dan ook nog geen contact geweest met de hackers. Als aanvullende beveiligingsmaatregel voert het Rode Kruis tweefactorauthenticatie in en gaat de organisatie werken met een geavanceerde Threat Detection Solution.
